Prawidłowa analiza logów i usług Sophos Endpoint w Windows
Sophos Endpoint w systemie Windows składa się z wielu komponentów ochrony, aktualizacji i komunikacji. Czerwony Health State nie oznacza więc automatycznie awarii całego agenta. Wiarygodna diagnostyka zaczyna się od przypisania objawu do komponentu, a następnie sprawdzenia wyłącznie jego logu w odpowiednim przedziale czasu.
Większość logów operacyjnych znajduje się w C:\ProgramData\Sophos. Logi instalacji są natomiast zwykle zapisane w C:\Windows\Temp, C:\Windows\SystemTemp albo w %TEMP% konta, które uruchomiło instalator. Od nowszych wersji Core Agent niektóre logi interfejsu użytkownika znajdują się w %LOCALAPPDATA%.
Od objawu do właściwego logu
| Objaw | Główny log | Informacja |
|---|---|---|
| Update nie uruchamia się albo kończy błędem | C:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.log | pobieranie, kontrola pakietów i przebieg aktualizacji |
| Central Policy lub polecenie nie dociera | C:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.log | połączenie między Endpointem a Central |
| Policy została odebrana, ale nie zastosowana | McsAgent.log w tym samym katalogu | odebrane Policies i inne polecenia Central |
| Tamper Protection lub chroniony plik blokuje akcję | C:\ProgramData\Sophos\Endpoint Defense\Logs\sed.log | chronione operacje na Registry, procesach i plikach oraz blokady |
| Web Control lub Web Protection blokuje połączenie | C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log | połączenia z witrynami i wynikające z nich akcje |
| Cleanup pozostaje otwarty albo kończy się błędem | C:\ProgramData\Sophos\Clean\Logs\SophosCleanup.log | czyszczenie, kontrola Safestore i przebieg Cleanup |
| Komponent ochrony zgłasza błąd Health | C:\ProgramData\Sophos\Health\Logs\Health.log | połączony stan komponentów Sophos |
| Live Discover Query nie działa | C:\ProgramData\Sophos\Live Query\Logs | uruchamianie usługi, pakiety Query i zapytania On-Demand |
| Live Response uruchamia się lub kończy nieoczekiwanie | C:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.log | akcje usługi Live Terminal |
Nazwy plików mogą zmieniać się wraz z wersją Core Agent. Decydujące są więc aktualny Sophos KBA i pliki rzeczywiście obecne na danym urządzeniu.
Updates i AutoUpdate
SophosUpdate.log jest najważniejszym logiem rzeczywistego procesu Update. W aktualnych wspieranych wersjach Windows sau-service.log pokazuje, kiedy Central albo zmieniona Update lub Communication Policy uruchomiła aktualizację. SophosLaunchUpdate.log dokumentuje rozpoczęcie procesu Update.
Błędu Update nie ocenia się wyłącznie na podstawie ostatniego wiersza Error. Najpierw należy sprawdzić:
- jaki Update Target był rzeczywiście używany,
- czy uczestniczył dostęp bezpośredni, proxy albo Update Cache,
- który błąd HTTP lub TLS wystąpił jako pierwszy,
- czy ten sam czas jest widoczny w logu Firewall lub proxy.
Nieprawidłowe wpisy w pliku Windows Hosts mogą kierować cele Sophos pod błędny adres. Przy powtarzalnych błędach należy porównać SophosUpdate.log, DNS, proxy i równoczesny Packet Capture.
Klasyczna usługa Sophos AutoUpdate Service nie występuje już na nowoczesnym Windows. Jeśli brakuje jej na wyraźnie wspieranej platformie Legacy, napraw z prawami administratora buforowany AutoUpdate MSI i ponownie uruchom About > Update Now. Tej starej procedury MSI nie stosuje się na Windows 10 x64, Windows Server 2016 ani nowszych.
Komunikacja z Central i Policies
Sophos MCS Client utrzymuje połączenie z Sophos Central. McsClient.log odpowiada na pytanie, czy Endpoint dociera do Central. McsAgent.log pokazuje następnie przetworzone Policies i polecenia. Aktualny czas Last Active w Central jest dobrym wskaźnikiem działania MCS, ale jest aktualizowany najwyżej mniej więcej raz na godzinę.
Przy błędzie komunikacji należy sprawdzić Broker Address, DNS, routing, proxy i Firewall. Po poprawieniu konfiguracji można ponownie uruchomić usługę Sophos MCS Client i odświeżyć Endpoint Self Help. Tamper Protection wyłącza się tylko wtedy, gdy wymaga tego konkretna operacja.
Ochrona, blokady i Cleanup
sed.log jest głównym logiem operacyjnym Sophos Endpoint Defense. Zawiera między innymi dostęp do chronionych kluczy Registry, procesów i plików oraz zablokowane akcje. seds.log pomaga ustalić, czy sterowniki i usługa zostały załadowane.
Dla procesu usuwania zagrożeń istotne są SophosCleanup.log i powiązane Scan_*.log. Pokazują wykryte zagrożenie, wykonaną akcję, kontrolę Safestore i czas trwania. Przed przywróceniem z Safestore należy ustalić, czy plik jest bezpieczny i dlaczego został wykryty.
Pojedynczy wpis w logu nie jest jeszcze podstawą do zezwolenia. Wyjątek tworzy się dopiero po sprawdzeniu pliku, wydawcy, hasha, reputacji i potrzeby biznesowej.
W Splashtop Streamer 3.5.6.0 liczne szybko rotujące i zmieniane logi mogą wypełnić kolejkę skanowania Sophos i zwiększyć CPU oraz RAM. Preferowana jest aktualizacja do 3.5.8.0 lub nowszej i restart. Tylko gdy to niemożliwe, oceń rzeczywistą ścieżkę logu jako wąski wyjątek dla grupy; globalne wykluczenie całego Splashtop jest zbyt szerokie.
Inną przyczyną wysokiego CPU SEDService.exe jest reguła Sysmon File Delete archiwizująca pliki .bin w C:\ProgramData\Sophos. sed.log wielokrotnie wskazuje wtedy archiwum Sysmon. Wyklucz tę strukturę z archiwizacji FileDelete Sysmon, a nie ze skanowania Sophos. Po przeładowaniu Sysmon SEDService.exe powinien przetworzyć otwarte dzienniki i obciążenie powinno spaść.
Prawidłowa ocena usług
Sophos opisuje konsolidację usług 2025.2.1 jako optymalizację: mniej usług, wątków i zasobów przy niezmienionej ochronie i komunikacji Central. Nie porównuj ze starymi listami; decydują platforma, wersja Core Agent i stan w Self Help.
Po nieudanym Windows 11 feature update z rollbackiem równoczesny update DecisionCache może rozbieżnie ustawić rejestr i pliki. Endpoint staje się czerwony, System Protection nie startuje, a C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log zgłasza brak Rules-Version.
Nie czekaj do 96 godzin bez System Protection. Tymczasowo przypisz Update Management Policy ze wspieranym pakietem FTS lub LTS. Usuń ją dopiero przy zielonym Health, działającym komponencie i aktualnym SSP logu. Ręczna korekta rejestru wymaga Tamper Protection Override, backupu i dokładnie zgodnego katalogu reguł.
Nie każdy aktualny komponent Sophos pojawia się jako klasyczna usługa Windows w services.msc. Od Core Agent 2025.2 Sophos usunął na wspieranych platformach między innymi Sophos Live Query, Sophos Health Service i Sophos System Protection Service z Windows Service Control Manager, integrując ich funkcje z własnymi modułami Core lub Sophos Service. Brak wpisu Windows SCM nie dowodzi więc błędu instalacji.
Do podstawowego przypisania szczególnie istotne są następujące procesy:
| Usługa lub komponent | Proces | Zadanie |
|---|---|---|
| Sophos Endpoint Defense Service | SEDService.exe | główne funkcje Endpoint Defense i współpraca wielu modułów |
| Sophos File Scanner Service | SophosFS.exe | uruchamia procesy Worker skanowania plików |
| Sophos MCS Client | mcsclient.exe | połączenie z Sophos Central |
| Sophos MCS Agent | mcsagent.exe | przetwarzanie komunikacji Management |
| Sophos Network Threat Protection | SntpService.exe | zagrożenia sieciowe, filtr Web, Isolation i inne funkcje sieciowe |
| Sophos System Protection Service | SSPService.exe | lokalne zbieranie i korelowanie informacji o ochronie oraz zapytania Cloud |
| HitmanPro.Alert service | hmpalert.exe | ochrona przed exploitami i ochrona behawioralna |
| Sophos Device Encryption Service | Sophos.Encryption.BitLockerService.exe | zarządzanie BitLocker przez Sophos Device Encryption |
Wymagane komponenty zależą od platformy, Agent Mode i licencji. XDR Sensor instaluje na przykład komponenty telemetrii, ale nie pełną ochronę Sophos przed malware. Najpierw należy więc ustalić oczekiwany stan w Central, a dopiero potem porównać go z usługami i procesami.
Ochrona sieci i Web
SophosNetFilter.log zawiera połączenia z witrynami i akcje Web Control oraz kontroli internetowej w czasie rzeczywistym. SophosIPS.log pokazuje konfigurację i treści wykryć ochrony przed zagrożeniami sieciowymi. SntpService.log zawiera między innymi informacje o Isolation i innych funkcjach sieciowych.
Przy zablokowanej witrynie należy porównać czas, URL, proces i efektywną Policy. Na podstawie samego logu nie zawsze można rozpoznać, czy jako pierwsze zablokowały Endpoint Web Control, DNS Protection czy wcześniejszy Firewall. Te punkty kontroli sprawdza się osobno.
Interfejs użytkownika i Self Help
W aktualnych wersjach Core Agent pliki SophosUI.Net.log i SophosUITray.log znajdują się w:
%LOCALAPPDATA%\Sophos\Sophos UI\Logs
Dokumentują akcje w lokalnym interfejsie oraz przy ikonie na pasku zadań. Od Core Agent 2026.1 logi Self Help mogą być dodatkowo zapisywane dla użytkownika w %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Zależnie od komponentu nadal istotny jest również katalog komputera C:\ProgramData\Sophos\Endpoint Self Help\Logs.
Poprawna analiza logu
Przed otwarciem logu należy określić wąski przedział występowania błędu wraz ze strefą czasową. Następnie czyta się od pierwszego istotnego błędu w przód. Późniejsze błędy następcze, takie jak service unavailable, timeout albo component unhealthy, często są jedynie konsekwencjami.
Wiarygodna notatka zawiera:
- widoczny objaw i powtarzalny test,
- nazwę logu, timestamp i pierwszą istotną wiadomość,
- używaną ścieżkę Endpoint, proxy, Cache lub Relay,
- porównanie z działającym urządzeniem,
- przetestowaną zmianę i mierzalny wynik.
Poziomu logowania nie zwiększa się profilaktycznie na stałe. Szczegółowe logowanie MCS może zawierać wrażliwe dane komunikacyjne i zajmować dodatkowe miejsce. Należy je włączyć tylko na określony czas według aktualnej instrukcji Sophos, a następnie przywrócić standardowy poziom.
Sophos Support może zażądać diagnostic message trail dla MCS. Na Windows 10 x64 lub Server 2016 i nowszych jest on domyślnie aktywny od Core Agent 2023.2; stare kroki XML dotyczą tylko Legacy. Na macOS tymczasowo włącz SMEMcsEnableMsgTrails i uruchom ponownie SophosConfigD. Pliki .xml, .umc, .chunk lub .policy zawierają dane polityk i komunikacji; przekaż je bezpiecznie, a potem wyłącz lub wyczyść trail. Stały trail może zapełnić dysk.
Zabezpieczenie logów dla Support
Pojedyncze logi pomagają w lokalnym zawężeniu problemu. Do eskalacji należy dodatkowo utworzyć pakiet SDU z tego samego przedziału czasu. Pakiet może zawierać Hostnames, użytkowników, ścieżki, adresy IP i dane konfiguracyjne, dlatego wymaga chronionego przesyłania.
Pełne zbieranie danych opisuje Diagnozowanie Sophos Endpoint za pomocą Self Help i SDU. Błędy instalacji są osobno omawiane w artykule Systematyczne rozwiązywanie problemów z instalacją Sophos Endpoint w Windows.
Często zadawane pytania
Który log pokazuje, czy Central Policy dotarła do urządzenia?
McsClient.log pokazuje połączenie z Central. McsAgent.log pokazuje stosowanie Policies i innych poleceń Central. W diagnostyce oba logi należy sprawdzać razem z efektywną Policy w Central.